Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EDR-ALPC-Block-POC — Blockieren von Windows-EDR-Agenten durch Registrierung eines eigenen IPC-Objekts im Namespace des Object Managers (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
Tools/GitHubGitHub/ig-labs/edr-alpc-block-poc
DefensivwerkzeugePrivilege EscalationSchwachstellenanalyseExploitationIDS/IPS-Umgehung
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Blockieren von Windows-EDR-Agenten durch Registrierung eines eigenen IPC-Objekts im Namespace des Object Managers (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

Repository anzeigen
3641vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EDR ALPC-Block POC

Blockieren von Windows-EDR-Agenten durch Registrierung eines eigenen IPC-Objekts im Namensraum des Object Managers (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 und andere ohne zugewiesene CVEs)

Einführung

Dieses Repository enthält Beispielcode, der zeigt, wie DoS-Schwachstellen ausgenutzt werden können, die in den meisten getesteten Windows-EDR-Agenten vorhanden sind. Dies kann von einem Benutzer mit niedrigen Berechtigungen erreicht werden.

Der entsprechende Blogbeitrag, der die Schwachstelle detailliert beschreibt, ist hier zu finden: IG-Labs Blog

Hintergrund

Die meisten Windows-EDR-Agenten sind auf Inter-Process Communication (IPC) zwischen ihren verschiedenen Komponenten angewiesen. Wenn ein Angreifer ein bestimmtes Objekt (z.B. \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc für Cortex) registriert, bevor der EDR-Agent initialisiert wird, stürzen die User-Mode-Komponenten des EDR beim Start ab. Dadurch wird der EDR vollständig deaktiviert.

Ein Systemneustart ist erforderlich, damit dieser Exploit wirksam ist. Es ist auch potenziell während EDR-Updates ausnutzbar.

Verwendung

Der bereitgestellte Beispielcode demonstriert die Schwachstelle CVE-2023-3280.

Schritte:

  • Kompilieren Sie das Projekt
  • Registrieren Sie die kompilierte Binärdatei, sodass sie beim frühen Start automatisch ausgeführt wird. Beispielsweise:
    • Ein geplanter Task mit der höchstmöglichen Priorität (Priority=2 für Benutzer mit niedrigen Berechtigungen und Priority=0 für lokale Administratoren).
    • Ein Auslöser, der auf Benutzeranmeldung gesetzt ist.
  • Starten Sie das System mit einer Methode neu, die Automatic Restart Sign-On (ARSO) nutzt, z.B. durch Klicken auf "Neustart" in der GUI. Dadurch wird sichergestellt, dass Benutzer-Startup-Tasks früh im Bootvorgang ausgeführt werden, ohne auf eine manuelle Benutzeranmeldung zu warten.

Hinweise

Anstelle von ALPC-Ports können auch Named Pipes verwendet werden, um das gleiche Ergebnis zu erzielen. Es gibt wahrscheinlich weitere nicht gepatchte Schwachstellen dieser Art, da wir nicht alle EDR-Anbieter testen konnten.

Tool herunterladen